EcoTrust
    Agentic CTEM15 min de leitura

    Análise de caminhos de ataque: o que é, como funciona e como priorizar exposições

    Equipe EcoTrust·Publicado em ·Atualizado em

    Análise de caminhos de ataque: o que é, como funciona e como priorizar exposições

    O que é análise de caminhos de ataque

    Análise de caminhos de ataque (attack path analysis) é a técnica que mapeia, em forma de grafo, as sequências de passos que um invasor pode encadear, de um ponto de entrada até um ativo crítico, combinando vulnerabilidades, configurações erradas, credenciais e permissões. O resultado não é uma lista de falhas, e sim as rotas reais até o que importa para o negócio.

    A diferença muda a pergunta que o time responde. Uma lista de vulnerabilidades responde "o que está errado?". A análise de caminhos de ataque responde "por onde alguém chega ao banco de dados de clientes, ao controlador de domínio ou ao sistema de pagamentos, e qual peça, se removida, corta o maior número dessas rotas?".

    Essa é a lógica que faz a técnica ser central em programas de CTEM (Continuous Threat Exposure Management, ou Gestão Contínua de Exposição a Ameaças). Neste guia você vai entender os conceitos, o passo a passo, um exemplo prático, as diferenças para pentest, BAS e EASM, e como transformar caminhos em prioridades de correção.

    Leia também: O que é CTEM: guia completo da gestão contínua de exposição a ameaças

    Por que a lista de vulnerabilidades não mostra o risco real

    Atacantes não exploram uma falha isolada. Eles encadeiam. Uma senha reutilizada abre uma estação de trabalho, uma permissão excessiva no Active Directory leva a um servidor, uma credencial em cache nesse servidor leva ao administrador de domínio. Nenhum desses itens, sozinho, aparece como "crítico" num scanner.

    Os dados confirmam o padrão:

    • O relatório Navigating the Paths of Risk 2024, da XM Cyber com o Cyentia Institute, analisou mais de 40 milhões de exposições. Configurações erradas de identidade e credenciais responderam por 80% das exposições, enquanto vulnerabilidades de execução remota de código (RCE) ficaram abaixo de 1% do total.
    • No mesmo estudo, apenas 2% das exposições estavam em pontos de estrangulamento, as interseções por onde passam vários caminhos até ativos críticos. A organização típica tinha cerca de 15 mil exposições, e mais da metade das exposições de ativos críticos estava em nuvem.
    • O Verizon DBIR 2025 mostra que o abuso de credenciais foi o vetor inicial mais comum (22% das violações), seguido da exploração de vulnerabilidades (20%, alta de 34% em um ano). Dispositivos de borda e VPNs foram alvo de 22% das explorações, quase oito vezes mais que no relatório anterior.
    • O M-Trends 2026, da Mandiant, aponta exploits como o vetor inicial mais frequente pelo sexto ano seguido (32% dos casos) e registra repasse de acesso entre grupos criminosos em 22 segundos.

    A leitura conjunta é clara: a maior parte do risco está em combinações de identidade, configuração e exposição, e uma fração pequena de itens concentra a maior parte das rotas. Priorizar só por CVSS ignora os dois fatos.

    Leia também: Gestão de exposição: o que é e por que vai além de vulnerabilidades

    Conceitos essenciais da análise de caminhos de ataque

    Estes termos aparecem em qualquer ferramenta ou relatório sobre o tema.

    ConceitoO que significaPor que importa
    Grafo de ataqueModelo de nós (ativos, identidades, serviços) e arestas (relações exploráveis entre eles)Permite calcular rotas, não só listar falhas
    Ponto de entradaOnde o invasor começa: serviço exposto, e-mail de phishing, credencial vazada, fornecedorDefine o início de cada caminho
    Ativo crítico (joia da coroa)O alvo que gera impacto de negócio: dados de clientes, ERP, domínio, pagamentosDefine o fim do caminho e o impacto
    Aresta ou passoUma técnica que liga dois nós: exploração de CVE, reuso de senha, permissão excessivaCada aresta é uma exposição corrigível
    Ponto de estrangulamento (choke point)Nó por onde passam muitos caminhos até ativos críticosCorrigir um item corta várias rotas
    Raio de impacto (blast radius)Tudo o que se alcança a partir de um nó comprometidoMostra o dano potencial de um único comprometimento
    Beco sem saídaExposição que não leva a nenhum ativo críticoPode ir para o fim da fila com segurança

    Duas ideias saem dessa tabela. Primeiro, o valor está nas arestas, porque cada uma é algo que o time pode corrigir. Segundo, o ponto de estrangulamento é a métrica de retorno: é onde uma hora de trabalho reduz mais risco.

    Como funciona a análise de caminhos de ataque, passo a passo

    Um processo de análise de caminhos de ataque segue, em geral, seis etapas. Elas podem ser automatizadas em parte, mas a lógica é a mesma em qualquer ferramenta.

    1. Definir os ativos críticos. Sem alvo, não há caminho. Liste o que, se comprometido, gera impacto financeiro, regulatório ou operacional: bases com dados pessoais, sistemas de pagamento, controladores de domínio, ambientes de TO.
    2. Inventariar nós e relações. Ativos, software instalado, contas, grupos, permissões, sessões ativas, regras de rede e recursos de nuvem. O grafo é tão bom quanto o inventário que o alimenta.
    3. Mapear pontos de entrada. Superfície externa (serviços e portas expostos, subdomínios esquecidos), credenciais vazadas, usuários suscetíveis a phishing e acessos de terceiros.
    4. Modelar as arestas com técnicas reais. Cada relação explorável é descrita por uma técnica, de preferência mapeada no MITRE ATT&CK: exploração de serviço público, uso de contas válidas, movimento lateral, escalonamento de privilégio.
    5. Calcular rotas e pontos de estrangulamento. O algoritmo encontra os caminhos do ponto de entrada ao ativo crítico, mede o número de passos, a facilidade de cada um e quais nós se repetem em mais rotas.
    6. Priorizar, corrigir e revalidar. A correção começa pelos pontos de estrangulamento e pelos caminhos mais curtos. Depois de corrigir, o grafo é recalculado para confirmar que a rota foi realmente cortada.

    O passo 6 separa análise de caminhos de um diagrama bonito: sem revalidação, não há como saber se a correção fechou a rota ou só moveu o atacante para um caminho vizinho.

    Leia também: As 5 fases do CTEM: do escopo à mobilização

    Exemplo prático: do phishing ao banco de dados de clientes

    Imagine uma empresa de varejo com 2 mil estações de trabalho, um ambiente Active Directory e um banco de dados de clientes em nuvem. A análise de caminhos de ataque encontra a seguinte rota:

    • Passo 1, entrada: uma analista de marketing recebe um e-mail de phishing e entrega a senha. A conta não tem MFA porque está numa exceção antiga de política.
    • Passo 2, movimento lateral: a conta pertence a um grupo com permissão de administrador local em 300 estações, herdada de um projeto encerrado.
    • Passo 3, coleta de credencial: numa dessas estações, um administrador de TI fez login recentemente e deixou credencial em cache.
    • Passo 4, escalonamento: a conta do administrador tem acesso ao servidor de integração que guarda, em texto claro, a chave de acesso ao banco em nuvem.
    • Passo 5, impacto: a chave dá leitura em toda a base de clientes, com dados pessoais sujeitos à LGPD.

    Nenhum desses itens teria CVSS alto. Não há sequer uma CVE no caminho. Ainda assim, a rota leva da caixa de entrada à base de clientes em cinco passos.

    A análise mostra também que o grupo com administrador local em 300 máquinas é um ponto de estrangulamento: ele aparece em 40 das 55 rotas encontradas até ativos críticos. Remover a permissão herdada corta a maioria dos caminhos de uma vez, com custo operacional baixo. Esse é o tipo de decisão que uma planilha de vulnerabilidades nunca sugeriria.

    Análise de caminhos de ataque vs pentest, BAS e EASM

    A análise de caminhos de ataque convive com outras técnicas de validação e descoberta. Elas se complementam, e confundir uma com a outra gera lacunas.

    TécnicaPergunta que respondeFrequência típicaLimite
    Análise de caminhos de ataqueQuais rotas levam aos ativos críticos e onde cortá-las?Contínua, recalculada a cada mudançaModela o possível, não prova exploração
    PentestUm especialista consegue explorar de fato?Pontual, anual ou semestralCobre um recorte de escopo e tempo
    BAS (Breach and Attack Simulation)Os controles detectam e bloqueiam técnicas conhecidas?Recorrente, automatizadaTesta controles, não descobre rotas novas
    EASMO que da empresa está exposto na internet?ContínuaEnxerga só de fora para dentro
    Gestão de vulnerabilidadesQuais falhas conhecidas existem em cada ativo?Contínua ou periódicaNão mostra encadeamento

    Na prática, o EASM alimenta os pontos de entrada, a gestão de vulnerabilidades alimenta parte das arestas, a análise de caminhos calcula as rotas e o pentest ou o BAS confirmam se a rota é explorável e se os controles reagem. Para o detalhe de cada um, veja os guias de teste de invasão e de gestão da superfície de ataque externa.

    Leia também: Validação de exposição e BAS: como provar que o risco é real

    Onde a análise de caminhos de ataque entra no ciclo CTEM

    O CTEM tem cinco fases: Escopo, Descoberta, Priorização, Validação e Mobilização. A análise de caminhos de ataque não é uma fase à parte. Ela atravessa três delas.

    • Na Priorização, transforma milhares de achados em poucas rotas relevantes e indica os pontos de estrangulamento. É aqui que a técnica gera mais valor.
    • Na Validação, define o que testar. Em vez de pedir um pentest genérico, o time pede a confirmação de rotas específicas que o grafo apontou.
    • Na Mobilização, dá argumento para o dono do ativo. "Esta permissão abre 40 caminhos até a base de clientes" convence mais do que "esta máquina tem 12 vulnerabilidades médias".

    Checklist: como priorizar exposições com caminhos de ataque

    Use esta lista para avaliar se a sua priorização já considera caminhos, ou ainda depende só de severidade:

    • Os ativos críticos estão definidos, com dono e impacto de negócio registrado.
    • O inventário inclui identidades, grupos e permissões, não só máquinas e software.
    • A superfície externa é mapeada continuamente e alimenta os pontos de entrada.
    • Cada exposição relevante está associada a uma técnica do MITRE ATT&CK.
    • Os pontos de estrangulamento são corrigidos antes dos itens isolados de CVSS alto.
    • Exposições sem caminho até ativo crítico têm prazo mais longo, com justificativa registrada.
    • A correção é seguida de revalidação da rota, não só de fechamento do chamado.
    • O impacto das rotas é traduzido em valor financeiro para a diretoria.
    • O SOC recebe a lista de caminhos ativos para priorizar alertas e hipóteses de caça.

    Erros comuns na análise de caminhos de ataque

    • Modelar só vulnerabilidades. Identidade e configuração dominam as exposições. Um grafo só de CVEs vê uma fração pequena das rotas.
    • Ignorar a nuvem e os terceiros. Chaves de acesso, papéis de IAM e conexões de fornecedores são arestas frequentes e pouco inventariadas.
    • Tratar o grafo como foto. Um grafo recalculado a cada trimestre descreve uma empresa que já não existe.
    • Não fechar o ciclo. Sem revalidação, a correção pode abrir um caminho vizinho sem que ninguém perceba.
    • Não conectar com o SOC. Os caminhos ativos são exatamente onde a detecção deveria estar mais sensível.

    Contexto Brasil: LGPD, BACEN e a prova de diligência

    No Brasil, a análise de caminhos de ataque também é argumento de conformidade. A LGPD exige, no artigo 46, medidas técnicas e administrativas aptas a proteger dados pessoais, e a Resolução CD/ANPD nº 15/2024 fixou em três dias úteis o prazo para comunicar incidentes relevantes à ANPD e aos titulares. Mostrar que as rotas até bases com dados pessoais foram mapeadas e cortadas é evidência concreta dessa diligência.

    Para instituições financeiras, a Resolução CMN nº 4.893/2021, atualizada pela CMN nº 5.274/2025, pede política de segurança cibernética com procedimentos e controles para reduzir a vulnerabilidade a incidentes. Um registro histórico de pontos de estrangulamento corrigidos, com data e revalidação, responde a essa exigência de forma mensurável.

    Como a EcoTrust apoia a análise de caminhos de ataque

    No Agentic CTEM da EcoTrust, os insumos de uma boa análise de caminhos vêm de módulos específicos, operados por agentes e sem instalar nada nos endpoints:

    • Surface mapeia a superfície externa a partir de um domínio semente, descobre serviços expostos e credenciais em vazamentos e correlaciona as CVEs ao MITRE ATT&CK. São os pontos de entrada.
    • Inventory coleta 11 categorias de dados por ativo, incluindo usuários, permissões e serviços em execução. São os nós e boa parte das relações.
    • VulScan prioriza vulnerabilidades com SSVC, usando EPSS, CISA KEV, inteligência de ransomware e criticidade do ativo.
    • Baseline aponta controles ausentes, falhas de hardening e postura de nuvem, onde nascem muitas arestas de configuração.
    • Quantify traduz o cenário de risco em Reais com FAIR e Monte Carlo, dando peso financeiro ao ativo crítico no fim da rota.
    • Flow dá dono, prazo e histórico a cada exposição até o fechamento validado.

    Com esse contexto na mesma base de dados, o EcoTrust Agentic SOC usa a exposição do host para mudar a prioridade de alertas e hipóteses de threat hunting. É a ponte que detalhamos no artigo sobre como integrar CTEM e SOC.

    Perguntas Frequentes

    Qual a diferença entre caminho de ataque e superfície de ataque?

    A superfície de ataque é o conjunto de pontos por onde alguém pode entrar: serviços expostos, aplicações, contas, fornecedores. O caminho de ataque é a rota que começa num desses pontos e segue, passo a passo, até um ativo crítico. A superfície diz onde a porta está. O caminho mostra quantos cômodos o invasor atravessa até o cofre e qual porta interna, se trancada, interrompe a maior parte das rotas.

    Análise de caminhos de ataque substitui o pentest?

    Não. A análise de caminhos modela o que é possível, de forma contínua e em todo o ambiente. O pentest prova, num recorte de escopo e tempo, que uma rota é explorável de fato. Os dois se completam: o grafo indica quais caminhos merecem teste, e o pentest ou o BAS confirmam a explorabilidade e verificam se os controles detectam a técnica usada.

    O que é um ponto de estrangulamento em segurança?

    É um nó do grafo por onde passam muitos caminhos até ativos críticos, como um grupo com permissão excessiva ou um servidor que guarda credenciais privilegiadas. No estudo de 2024 da XM Cyber, só 2% das exposições estavam nesses pontos. Corrigir um ponto de estrangulamento corta várias rotas de uma vez, por isso ele deve vir antes de itens isolados com CVSS alto.

    Preciso de um grafo de ataque para começar?

    Não necessariamente. Uma versão manual já gera valor: defina cinco ativos críticos, liste quem tem acesso a eles, quais credenciais e permissões levam até lá e quais pontos de entrada externos existem. Esse exercício revela os primeiros pontos de estrangulamento. A automação passa a ser necessária quando o volume de ativos e identidades torna o recálculo manual inviável.

    Com que frequência os caminhos de ataque devem ser recalculados?

    Sempre que o ambiente muda de forma relevante, o que em empresas médias e grandes acontece todos os dias: novas contas, permissões, recursos de nuvem e serviços expostos. Por isso a recomendação é recálculo contínuo ou, no mínimo, semanal para os ativos críticos, e revalidação obrigatória depois de cada correção de ponto de estrangulamento.

    Conclusão: priorizar rotas, não listas

    A análise de caminhos de ataque muda a unidade de trabalho da segurança. Em vez de fechar vulnerabilidades uma a uma, o time passa a cortar rotas, começando pelos poucos pontos por onde passam a maioria dos caminhos até o que importa. Os dados de 2024 a 2026 mostram por quê: identidade e configuração dominam as exposições, e o atacante encadeia passos em minutos.

    Dentro de um programa de CTEM, essa técnica conecta descoberta, priorização e validação, e dá ao SOC o mapa de onde a detecção precisa estar mais atenta. Comece pelos ativos críticos, mapeie quem chega até eles e corrija primeiro o que corta mais caminhos.


    Referências

    • XM Cyber e Cyentia Institute, "Navigating the Paths of Risk: The State of Exposure Management in 2024", 2024. xmcyber.com
    • Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com
    • Mandiant, "M-Trends 2026", Google Cloud, 2026. cloud.google.com
    • MITRE, "ATT&CK: Adversarial Tactics, Techniques and Common Knowledge". attack.mitre.org
    • ANPD, "Resolução CD/ANPD nº 15, de 24 de abril de 2024: Regulamento de Comunicação de Incidente de Segurança", 2024. gov.br/anpd
    • Banco Central do Brasil, "Resolução CMN nº 4.893, de 26 de fevereiro de 2021", 2021. bcb.gov.br

    Conheça o módulo Agentic CTEM

    Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.

    Explorar Agentic CTEM

    Artigos Relacionados